zHz00 Untitled

среда, 25 апреля 2012
23:52 phone-a.exe
Вирус ли? Технически это не вирус.

Искал я базу данных сотовых телефонов в интернете. Занятие, надо сказать, бесперспективное.

А хочу рассказать я про одну из таких баз. Можете сами посмотреть на неё --
http://www.names-book.net/

Нам обещают всё-всё-всё, но не просто, а определённым образом -- то есть бесплатно. Возьмём для простоты МТС. 500 мегабайт. Прямая ссылка! Качаем. Параллельно читаем комментарии:
(показать комментарии)

По секрету вам скажу, что у меня в голове есть детекторы лохотронов -- суб'ективные и об'ективные. Я посмотрел на комментарии и они начали зашкаливать. Хотя снизу и была форма для добавления комментария. Но ладно, посмотрим, как это устроено. Возможно, база данных в известном формате и удастся её посмотреть. Забегая вперёд, скажу -- посмотреть удалось. Но это же лохотрон!

Ещё там был раздел "помощь" содержащий скриншот заветной оболочки:
(скриншот)
Вы заметили? В базе нет ни даты рождения ( )= ) ни номера паспорта, хотя эти данные совершенно точно запрашиваются сотовым оператором при регистрации. Но это уже мелочи.

Итак, база данных скачалась. В архиве четыре файла:
db.dat
history.dat
phone-a.exe
ReadMe.txt
На сайте указано: "phone-a.exe - программная оболочка, db.dat - сама база данных, history.dat - файл привязок."
Что за файл привязок и почему именно хистори? Я раскинул мозгами и решил сначала посмотреть ридми-тхт. Там было вот что:
(readme.txt)
Какой такой регистрации? На сайте напиано "начните пользоваться"! И зачем от администратора? аясии... Я перекачиваю экзешник на комп, где есть антивирус и проверяю его. Вирусов нет. Но запускать я его всё равно не буду. Открываю файл history.dat. В Notepad++. Он меньше, проще открывается, решил начать с него. Файл двоичный. 600 килобайт. Листаю. Листаю. И тут вижу сочетание букв, в самом начале:
Standard Jet DB
Файл мгновенно переименовывается в *.mdb и открывается Аксессом. В нём оказывается несколько таблиц:
1. Таблица с примерно 50 именами
2. Таблица с примерно 50 фамилиями
3. Таблица с примерно 50 отчествами
4. Таблица с примерно 50 названиями улиц
Ну и так далее.
(скриншот)
Странно, не правда ли? Кстати такой метод можно использовать, чтобы сократить место, занимаемое базой -- вместо ФИО указывать их номера по списку. Но, согласитесь, 50 имён и фамилий -- маловато!

Открываю большой 500-метровый файл. Это клиника. Почти в самом начале -- сигнатура "RIFF". А дальше -- "Nandub build 1853/release". То есть это видеофайл, а не база данных. Правда с порезанным заголовком. Пока не удалось выяснить, что это за видео.

Открываю гугл. Пишу "phone-a.exe". Натыкаюсь на интереснейшую статью (там рассмотрены другие аспекты функционирования программы):
pers.narod.ru/text/win32_hack.html
UPD: Новый адрес страницы: nickolay.info/text/win32_hack.html

То есть база данных за 600 рублей (отправьте SMS на короткий номер) выдаёт вам случайные данные. Это нормально.

А единственная рабочая бесплатная онлайн база данных, которую я встречал, это nomer.org . Правда, там городские номера, и, похоже, она давно не обновлялась. Но для городских номеров это не настолько актуально.

@темы: Вирусы, Вивисекция

URL
Зовут на сплавы в выходные:о))...поеду обязательно[изобра...
Там-да-ра-дарам... Сегодня 4 июня. И мы начинаем вечер...
:wow: В Корее творится совершеннейшее футбольное сумашес...
Вспомнила сегодня голос и фразу Альбины, когда ей предлаг...
Вот и первый матч в Тегу, где я пребываю. Дания-Сенега...
экзамен вчера был по деловому английскому..я пришла все в...

27.01.2013 в 14:25

27.01.2013 в 14:25
в программе Phone-A v1.1.7.0 (SHA1 - 478EFFC8305DD8A8BE40E737643456142A385B3A)
находится Trojan.DownLoader7.41903 !!!
URL

27.01.2013 в 16:32

27.01.2013 в 16:32
Гость, хорошо. Но по-моему на момент написания статьи Касперский не ругался. Может, они новую версию выпустили? Проверю потом.
Никто не сомневался в том, что программа нехорошая и я её даже запускать не стал.
URL

09.05.2020 в 19:49

09.05.2020 в 19:49
и какие коменты.помоему все сказано.
URL

07.05.2024 в 00:24

07.05.2024 в 00:24
В связи с невероятным количеством спама комментарии к этой записи закрыты. Если вы по какой-либо невероятной причине всё-таки хотите что-то написать по теме, то пишите в следующем посте с пометкой о том, к какому посту коммент относится. Я увижу.
URL